r2.3 Criptografar e endurecer o acesso administrativo fora do console
Garantir que todo o acesso administrativo fora do console seja criptografado com criptografia forte, evitando protocolos e acessos administrativos inseguros.
Serviços AWS
Requisito 2
Aplicar Configurações Seguras a Todos os Componentes do Sistema
Sub-requisitos PCI cobertos
- 2.2 Os componentes do sistema são configurados e gerenciados de forma segura
Como implementar na AWS
Eliminar o acesso administrativo por protocolos em texto claro. Usar o AWS Systems Manager Session Manager para acesso administrativo sem portas abertas nem SSH/RDP direto, com sessões criptografadas e auditadas. Quando o SSH for necessário, impor chaves e algoritmos fortes.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Substitua SSH/RDP pelo Session Manager para que o acesso administrativo seja criptografado, registrado e não precise de portas de entrada abertas.
- Alcance as instâncias das camadas de app e dados apenas por meio do Systems Manager Session Manager, com a sessão criptografada usando uma chave do KMS.
- Registre cada sessão no CloudWatch Logs ou S3 para que o acesso administrativo seja auditável.
- Confirme que os security groups do CDE não mantenham regras de entrada de SSH (22) nem RDP (3389).
Como validar: O Session Manager está configurado com criptografia KMS e registro, existem logs de sessão, e nenhum security group permite entrada 22/3389.
Evite: Manter um bastião SSH «break-glass» com uma porta aberta. Use funções break-glass do Session Manager para que nenhuma porta administrativa em texto claro seja exposta.
Padronize o acesso criptografado e registrado com o Session Manager em toda a organização e torne impossíveis por política os protocolos administrativos em texto claro.
- Defina uma configuração comum do Session Manager (chave do KMS, destino de registro) e distribua-a para todas as contas do CDE.
- Entregue os logs de sessão de forma central à conta de log-archive para uma retenção resistente a adulterações.
- Anexe uma SCP à OU de PCI que negue abrir protocolos administrativos em texto claro (por exemplo, autorizar entrada 22/3389) em qualquer conta do CDE.
Como validar: Os logs de sessão de cada conta do CDE chegam à conta de log-archive, e um teste de SCP bloqueia autorizar SSH de entrada em uma conta do CDE.
Evite: Configurar o Session Manager por conta com chaves e destinos de logs inconsistentes. Padronize de forma central para que a criptografia e a auditoria sejam uniformes e comprováveis.
Validação PCI
Procedimentos de teste
- Examinar os padrões de configuração para verificar que exigem criptografar todo o acesso administrativo fora do console com criptografia forte (2.2.7.a).
- Observar um administrador fazendo login e examinar as configurações para verificar que o acesso administrativo fora do console é criptografado (2.2.7.b).
- Examinar os ajustes dos componentes e dos serviços de autenticação para verificar que não há serviços de login remoto inseguros para o acesso administrativo fora do console (2.2.7.c).
Evidência na AWS
- Configuração do SSM Session Manager com criptografia KMS e registro de sessões.
- Logs de sessão no CloudWatch/S3 evidenciando acesso administrativo auditado.
- Ausência de regras de security group que permitam protocolos administrativos em texto claro.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 2.2 — Todos os componentes do sistema estão configurados de forma segura e consistente, conforme padrões de endurecimento aceitos pelo setor ou às recomendações do fornecedor.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Restrict administrative access
PCI DSS Security Maturity Model